Docker Hardened Images 검색 및 평가하기

Docker Hardened Images 검색 및 평가하기

Docker 공식 카탈로그에서 DHI를 탐색·검색·필터링하는 방법과, Docker Scout로 두 이미지 간의 차이를 비교·평가하는 방법을 알아봐요.

출처: 문서

본문

카탈로그 검색하기

Docker Hub 카탈로그에서 카테고리별로 이미지를 탐색, 검색, 필터링할 수 있어요. 카탈로그 인터페이스에 대한 자세한 내용은 Docker Hub 문서를 봐요.

또는 DHI MCP 서버를 사용해 AI 어시스턴트에서 직접 카탈로그를 검색·검사하거나, DHI CLI를 사용해 명령줄에서 카탈로그를 탐색할 수 있어요.

$ docker dhi catalog list

이미지 유형, 이름, 또는 컴플라이언스 요구사항으로 필터링해요.

$ docker dhi catalog list --type image
$ docker dhi catalog list --filter python
$ docker dhi catalog list --fips
$ docker dhi catalog list --stig

사용 가능한 태그와 CVE 수를 포함한 저장소 세부 정보를 보려면:

$ docker dhi catalog get python

이미지 비교 및 평가하기

Docker Scout는 두 이미지 간의 차이를 분석하게 해줘요. DHI를 표준 이미지와 비교하면 강화 이미지 채택의 보안 개선점, 패키지 차이, 전반적인 이점을 이해하는 데 도움이 돼요.

비교는 다음에 유용해요.

  • 표준 이미지에서 DHI로 마이그레이션할 때 보안 개선점 평가
  • 이미지 변형 간 패키지와 취약점 차이 이해
  • 커스터마이즈나 업데이트의 영향 평가

사전 요구사항(Prerequisites)

이미지를 비교하기 전에:

  • Docker Scout 비교 기능을 사용하려면 Docker Desktop을 설치해요.

  • Docker Hardened Images용 dhi.io에 로그인해요.

    $ docker login dhi.io
    

기본 비교(Basic comparison)

Docker Hardened Image를 다른 이미지와 비교하려면 docker scout compare 명령을 사용해요.

$ docker scout compare dhi.io/<image>:<tag> \
    --to <comparison-image>:<tag> \
    --platform <platform>

예를 들어 DHI Node.js 이미지를 공식 Node.js 이미지와 비교하려면:

$ docker scout compare dhi.io/node:22-debian13 \
    --to node:22 \
    --platform linux/amd64

출력은 위쪽에 핵심 비교 지표가 있는 개요를 보여주고, 그다음 상세한 패키지와 취약점 정보가 이어져요. 개요 예시:

  ## Overview

                      │                    Analyzed Image                     │              Comparison Image
  ────────────────────┼───────────────────────────────────────────────────────┼─────────────────────────────────────────────
    Target            │  dhi.io/node:22-debian13                              │  node:22
      digest          │  55d471f61608                                         │  9ee3220f602f
      platform        │ linux/amd64                                           │ linux/amd64
      vulnerabilities │    0C     0H     0M     0L                            │    0C     1H     3M   153L     4?
                      │           -1     -3   -153     -4                     │
      size            │ 41 MB (-367 MB)                                       │ 408 MB
      packages        │ 19 (-726)                                             │ 745

변경되지 않은 패키지 필터링

차이에만 집중하고 변경되지 않은 패키지를 무시하려면 --ignore-unchanged 플래그를 사용해요.

$ docker scout compare dhi.io/node:22-debian13 \
    --to node:22 \
    --platform linux/amd64 \
    --ignore-unchanged

이 출력은 두 이미지 간에 다른 패키지와 취약점만 강조해요.

더 알아보기 (Learn more)